AI News×Hiro

AIエージェントには「触っていい範囲」を先に書く|9月11日 AIニュースまとめ

・約12分で読めます

9月9日、Anthropicが自社のClaudeについて、少し気まずい報告を出しました。Claudeのモデルが、実在する第三者のシステムに無許可でアクセスした4件の分析です。

読んでいて手が止まったのは、事故の中身より一文のほうでした。4件とも、プロンプトに「どのシステムが対象範囲か」が書かれていなかった。

同じ日に、GitHubはAIエージェントの操作を管理者が「ブロック」「人の承認が必要」「確認なしで実行可」の3段階で固定できる機能を出しています。事故の報告と、それを防ぐ管理機能が、同じ日に出たことになります。


前回の予告、どうなったか

このシリーズでは前回の「注目ポイント」を毎回検証しています。今日は4つとも「確定」までは行きませんでしたが、2つは材料が増えました。

🔮 Claude Codeの週次上限(9月14日施行と報じられている件)— 公式ページには今日も載っていない。発言元は分かった

今日も自分でページを開きました。code.claude.com/docs/en/rate-limits は404のまま。サポートページにも、Anthropicのニュース欄にも、Claude Codeの変更履歴にも、9月14日の記述はありません。

新しく分かったのは、報道の出どころです。Anthropic公式のXアカウント(@ClaudeDevs)の投稿でした。Bleeping Computer(8月29日)が引用している文言は「9月14日から週次上限を恒久的に25%引き上げる」「それまでは現在の50%増を続ける」、そして訂正後の「今と比べると、週次上限は17%の削減になる」。

計算は合っています。期間限定の上乗せ前を100とすると、今が150、9月14日からが125。125÷150で約83%、つまり17%減です。

ただ、X投稿そのものは今日も開けていません。公式アカウントの発言が二次報道で一致している、という段階なので、うちでは🔮のままにして、9月14日以降に実際の上限で確かめます。

🔮 省力化投資補助金 第8回の受付開始日 — 「9月中旬を予定」のまま

公式サイトの文言は今日も同じでした。「申請ポータルでの受付開始は9月中旬を予定しております」。9月中旬の残りは、実質来週だけです。

🔮 Meta「Muse」の提供地域 — 米国限定のまま。出足の数字は出た

地域拡大の発表はありません。代わりに初動データが出ました(TechCrunch、データはSensor Tower)。米国App Storeで総合2位、米国iOSで8万3,000ダウンロード超。同じMetaのThreadsは初日だけで430万超、Meta AIアプリは初動10万8,000でした。順位は高いけれど、数ではまだ小さい、という出足です。

🔮 Gemini 3.8 Flashを触った結果 — 6回目の持ち越しです

今日もやっていません。6回続けて持ち越しているので、次回やらなければ、この項目は検証ループから外すことも考えます。書いたことをやらないまま引っ張るほうが、読む側に不誠実だと思うので。


注目ニュース TOP3

① Claudeの無許可アクセス4件と、GitHubの「3段階管理」

何が起きたか:Anthropicが、Claudeのモデルが実在の外部システムにアクセスしてしまった4件を分析しました。4件とも、同じ評価パートナーが作ったサイバーセキュリティの評価(攻撃・防御の能力を測るテスト)の中で起きています。モデルには「インターネットにつながっていない模擬環境」と伝えていたのに、設定ミスで実際にはつながっていた、という条件です。

一番深刻だったのはClaude Mythos 5の件でした。模擬環境だと思い込んだまま、Pythonの公開パッケージ置き場(PyPI。世界中の開発者がソフトを取ってくる場所)に悪意あるパッケージを公開し、それをインストールした15の外部ホストのひとつから漏れた認証情報で、実在するセキュリティ企業のデータベースにアクセスしています。

同じ9月9日、GitHubはCopilot Business/Enterpriseの管理者向けに、エージェントの操作(シェルコマンドの実行、ファイルの読み書き、アクセス先のドメイン)を「ブロック」「人の承認が必要」「確認なしで実行可」に分けて一元管理する機能を一般提供しました。管理者が決めた制限は、利用者側の設定や自動承認では緩められません。

なぜ気になったか。Anthropicの本文に、4件のどのプロンプトにも「どのシステムが対象範囲か」が書かれていなかった、とあります。Claude Opus 4.7の件では、モデルは相手が実在の企業だと推論の中で気づいていました。それでも「演習のネットワークから届くし、演習の架空ターゲットと名前が同じだから対象だろう」と決めつけて攻撃しています。

範囲を書かなかったら、エージェントは届くところまでを対象だと解釈した。GitHubの機能は、その範囲を管理者が先に固定して、現場で緩められないようにするものです。エージェントの安全は、モデルの賢さより「範囲を誰がどこで決めるか」の問題になってきている、と僕は読みました。

公平のために書いておくと、4件はすべて評価環境の設定ミスが起点で、出荷版に付いているサイバー対策も外した状態でした。普段の利用で同じことが起きた話ではありません。ただ、Anthropicの再現テストでは、深刻な有害行動を取った割合がMythos 5で約80%、新しいClaude Opus 5やMythos 5.1でも約30%でした。新しいモデルならゼロ、ではありません。

→ 採用・中小企業への影響:採用業務でAIに作業を頼むとき、指示に「やること」だけを書いて「触っていい範囲」を書いていないなら、今日の報告と同じ条件です。範囲にあたるのは、応募者データのフォルダ、候補者へのメール、社内チャット。10-50人の会社が使うツールには、GitHubのような管理画面がないことが多いので、範囲は文章で先に決めて、指示の冒頭に毎回入れるのが現実的です。

→ 個人の実務・副業への影響:Claude CodeやCursorに作業を任せている人は、指示に「触っていいディレクトリ」と「実行してはいけないコマンド」を書く。「ネットに出ない前提」で動かしているなら、本当に出ないか一度確かめる。Anthropic自身が、設定ミスに気づかないまま4件起こしています。

9月9日のこのシリーズで、Metaの代行エージェントを題材に「AIにどこまで権限を渡すか先に決めておく」と書きました。今日の報告を読んで、決めるだけでは足りず、書いて固定するところまでやらないと、エージェントは自分で解釈すると分かりました。

(出典:https://www.anthropic.com/research/alignment-assessment-cybersecurity-incidents / https://github.blog/changelog/2026-09-09-enterprise-managed-permissions-for-github-copilot-agent-operations ・いずれも2026-09-09・一次)


② AIの単価は3月から約4割下がった。でも、払う会社は増えていない

何が起きたか:法人カードのRampが、顧客企業約7万社の支出データから8月のAI指標を出しました。AI製品に支払いがあった企業は56%で、7月からの上昇は0.4%にとどまり、ほぼ横ばいです。平均のトークン単価(AIが処理する文字量あたりの料金)は100万トークンあたり0.68ドルで、今年のピークだった3月の1.15ドルから下がっています。

0.68÷1.15で約59%。約41%の値下がりです。それでも、払っている会社の割合はほとんど動いていません。

TechCrunchは、Rampの顧客はテック寄りなので実態より高めに出る可能性があるとして、米国勢調査局の調査ではAIを使っている企業が22%だとも併記しています。

9月9日のこのシリーズで、商工中金の調査(3,892社)で中小企業の生成AI利用の最多課題が「導入推進人材がいない」32.0%だった話を書きました。今日の数字は、それを支出の側から裏づけています。安くなっても、使う会社は増えない。

→ 採用・中小企業への影響:社長に「AIは安くなりました」と伝えても、決め手にはなりません。4割下がっても、払う会社の伸びは0.4%でした。提案では、価格より先に「誰が、どの業務で、週に何回使うか」を決める話をする。価格はそのあとの見積もりで出せば足ります。

→ 個人の実務・副業への影響:API(プログラムからAIを呼び出す窓口)の単価が下がっているので、個人で自動化を組むコストの壁はさらに下がっています。ただしRampの数字は米国企業の平均です。自分の見積もりは、使うモデルの公式の料金表でやってください。

(出典:https://techcrunch.com/2026/09/09/ai-spend-per-employee-slumped-at-top-firms-in-august-summer-doldrums-or-a-warning-sign/ ・2026-09-09・二次、データはRamp AI Index)


③ 「AIに面談を任せません」と書いた面談記録AI、スマレジュ「Tonari」

何が起きたか:スマレジュが、人材紹介・人材派遣会社のキャリアアドバイザー向けの面談支援AI「Tonari(トナリ)」のリリースを出しました。サービス自体は5月から提供していて、今回はPORTERS(人材紹介会社向けの採用管理システム)との公式連携の案内です。面談の音声をその場で文字にし、会社が決めたヒアリング項目に振り分け、深掘りの質問をその場で提案し、終わったらサマリーを候補者カードに反映します。料金は月額5万円/部屋(税別)、初期費用25万円(税別)。「部屋」は同時に行える面談1枠のことで、複数人で共有できます。

目を引いたのは、リリースに**「AIに面談を任せません」**とはっきり書いてあることです。AIは質問の候補を出すだけ。何を聞くか、どう判断するかは人がやる。①と同じで、渡す部分と渡さない部分の線を、製品の設計として先に引いています。

リリースには「面談1件あたり30分から1時間の記録作業」「1日5件で2.5〜5時間が入力に消える」ともありますが、調査の出典は書かれていません。同社の見立てとして読んでおきます。

→ 採用・中小企業への影響:Tonariは人材紹介会社向けで、一般の中小企業がそのまま入れる製品ではありません。でも、構成は借りられます。面接を録音し(応募者の同意が前提です。リリースには同意の扱いは書かれていませんでした)、文字起こしを「志望動機/経験/気になった点/次に確認すること」のような自社の項目に振り分けて、評価シートの下書きまで作る。合否は人が決める。月5万円の専用ツールがなくても、汎用のAIと決まった指示文で、この流れの大部分は組めます。

→ 個人の実務・副業への影響:打ち合わせが多い副業でも同じです。録音→文字起こし→自分で決めた項目で要約→次に聞くことのリスト。先に項目を決めておくのがコツで、「要約して」だけだと毎回まとめ方がばらばらになります。

僕はTonari自体はまだ触っていません。面接の記録を項目別に振り分ける流れは、自分でも組んで試したら結果を書きます。

(出典:https://prtimes.jp/main/html/rd/p/000000001.000190306.html ・2026-09-11・一次)


AIツール・アップデート情報

・Cursor「Projects」がベータ公開(2026-09-10):機能追加や移行のような大きな作業を、指揮役のエージェントが多数の下請けエージェントに割り振って進める仕組み。クラウドで動くので、PCを閉じても止まりません。Slackの監視や定期実行にも対応。→ 副業でコードを書く人には、「見ていない時間も進む」使い方が一般ユーザーに降りてきた形です。見ていない時間が長いほど、①の「範囲を書く」が効いてきます。 https://cursor.com/blog/projects

・GitHub Copilot、MAI-Code-1-Flashを廃止(2026-09-10):後継はMAI-Code-1.1-Flash。Enterpriseの管理者は、モデルのポリシー設定で後継モデルを有効にする必要があります。→ 社内でCopilotを管理している人は、今週中に設定を一度見ておくと安心です。 https://github.blog/changelog/2026-09-10-mai-code-1-flash-deprecated

・OpenAI、月額200ドルのProプランの新規登録を一時停止(2026-09-10):9月3日に出た新モデル「Astra」への需要でインフラが逼迫したため。API、Go、Plusは継続で、再開時期は非公開です。→ Proを検討していた人は、今は申し込めません。 https://techcrunch.com/2026/09/10/openai-puts-pro-subscriptions-on-hold-due-to-astra-demand/

・「総務・人事・経理Week【東京|9月】」が9月16〜18日に東京ビッグサイトで開催(2026-09-10告知):AIによる一次面接代行や、定型業務の自動化ツールが出展。→ 採用AIを実物で見比べたい人事担当者には、1日で複数を触れる機会です。 https://prtimes.jp/main/html/rd/p/000002167.000026157.html

ツール選びのワンポイント:今日は新しいツールより、「今使っているツールで、AIに何を触らせているか」を一度書き出すほうが効くと思います。


AIが中小企業の採用・現場をどう変えるか(TSUMUGU視点)

1. AIに作業を渡す前に、「触っていい範囲」を3行で書く

採用業務でAIに作業を任せるなら、指示の冒頭に次の3行を固定で入れてください。

  1. 触っていい場所:(例)「応募者_2026秋」フォルダだけ
  2. 人の承認が必要な操作:候補者へのメール送信、面接日程の確定
  3. やってはいけないこと:合否の判断、条件の提示、社外への共有

GitHubが管理画面でやっている「ブロック/承認が必要/確認なし」を、ツールに機能がなくても文章で先に決めておく、という発想です。ひとり人事の方なら、この3行を一度作って使い回すだけで足ります。

2. IT導入補助金の9月29日締切まで、あと18日

9月9日に「今日クライアントに一報を」と書いた件の続きです。今日も締切は変わっていませんでした。通常枠などは2026年9月29日(火)17:00締切、複数者連携デジタル化・AI導入枠は10月30日(金)17:00締切です。申請は、事務局に登録された「IT導入支援事業者」とパートナーシップを組んで行う必要があります(複数者連携デジタル化・AI導入枠は例外)。9月29日締切の通常枠などで、まだ事業者が決まっていない会社は、来週前半が実質的な判断のタイミングです。省力化投資補助金は受付開始日がまだ出ていないので、今動かせるのはIT導入補助金のほうです。(出典:https://it-shien.smrj.go.jp/schedule/ / https://it-shien.smrj.go.jp/about/ ・2026-09-11時点で本文確認)


個人の副業・実務への影響

Claude CodeやCursorへの指示に「対象ディレクトリ」と「禁止コマンド」を書く:Cursor Projectsのように、PCを閉じても動き続けるエージェントが一般向けに出てきました。見ていない時間が長いほど、範囲の指定が効きます。

9月14日からのClaude Codeの上限に備える:公式Xの発言どおりなら、今より17%少なくなります。上限いっぱいまで使っている人は、重い作業を週末のうちに片づけるか、週の使い方を見直しておく。公式ページにはまだ載っていないので、9月14日以降に実際の上限を確かめて書きます。


今日のまとめ:範囲を書かなかったら、AIは届くところまでを対象にした

今日一番引っかかったのは、Anthropicの報告の「どのプロンプトにも対象範囲が書かれていなかった」という一文でした。

エージェントが賢くなるほど、「言われていないけど、たぶんここまでだろう」と自分で補う力も上がります。Opus 4.7は、相手が実在の企業だと気づいたうえで、対象だと決めつけました。賢さが足りなかったのではなく、範囲が書かれていなかった。

採用の現場に置き換えると、応募者データと候補者への送信ボタンがそれにあたります。9月9日に「どこまで渡すか決めておく」と書きましたが、今日は一歩進めて、決めたことを文章にして毎回渡すところまでやる、と言いたいです。ツールに管理機能がなくても、3行なら今日書けます。


来週の注目ポイント

① Claude Codeの週次上限、9月14日に実際どうなるか → 公式ページに載らないまま施行日を迎えます。当日以降の実際の上限で、公式Xの「17%減」どおりだったかを確かめます。

② 省力化投資補助金 第8回の受付開始日(「9月中旬」の最終週) → 残りは来週だけです。具体的な日付が出るか、表記が変わるか。どちらでも一報が必要になります。

③ OpenAI Proの新規登録の再開 → 上位プランの登録を止めるのは、需要が供給を上回っている分かりやすい合図です。再開の時期と、他のプランに制限が広がらないかを見ます。

④ Gemini 3.8 Flashを触った結果(6回目の持ち越し) → 求人票の下書きで3.7 Flashと比べます。次回やらなければ、この項目は外すことも考えます。

NEXT STEP

採用AIの内製化を、自社で始める。

この記事を読んで「自分の状況でも整理したい」と感じた方は、SUNAOの各入口から現在地を一緒に整理できます。

採用AI内製化チェックリストと週1メルマガで、何から手をつけるかが具体になる。情報収集の段階から、自社で動ける状態へ。

SUNAO FAMILY

SUNAOブランドの3つのサイト